Hallo,
wir wurden leider *gehacked*
Nach dem Umzug des Webservers auf eine neue Maschine lief seit gestern morgen eine "Brute-Force"-Attacke auf die neue Maschine.
Die "var"-Partition der neuen Maschine war gemäß Standard-Installation unseres ISP ~4.7GB groß.
Die erfolglosen login-Versuche der Attacke haben gg. 20:30 das Logfile auf 4.7GB aufgeblasen.
Damit konnte Maschine dann nix mehr in die Logfiles runterschreiben und der Syslog-Dämon der Maschine ist verreckt.
Dadurch wurde diverse Daemons dann natürlich angreifbar ....
... gg 22:30 hat es der Angreifer dadurch dann geschafft die Maschine zu übernehmen......
Naja, wie auch immer, glücklicherweise erzeugen alle unsere Server das eine oder andere automatische Backup auf weitere Maschinen, unsere Daten sind also nicht zerstört worden
Die Maschine ist nun neu mit dem Betriebssystem installiert, die Wiederherstellung der zuvor gesicherten Daten läuft und die "var"-Partition ist nun definitiv groß genug um eine "Brute-Force"-Attacke zu schlucken...
Sollte heute noch nicht Alles wieder funktionieren habt ein bisschen Geduld...
@Hacker:
Du bist wirklich ein toller Typ und hast mir echt den Abend versaut ... Du Depp!
Aber zumindest hast Du mir in den logfiles gezeigt wie man eine solche Hacker-Attacke durchführt, Danke für die Lehrstunde!
Gruß,
Uwe
Hi,
unfortunately we're *HACKED*
After the move to new machine a "brute force"-attack was running against the new machine since yesterday morning.
The "var"-partition of the new machine was just only ~4.7 GB due to standard installation of our ISP.
The success less login-attempts of the attack had blown up the the logfile to 4.7 GB at ~20:30
So the machine was unable to write to the logfiles and the syslog daemon died.
That made the the syslog-daemon vulnerable....
at ~22:30 that aggressor made it to take over control about our machine....
However, luckily all our servers are doing a couple of automated backups to different machines, so our data survived.
The machine is now installed with the O/S again, the recovery is running and the var-partition is now huge enough to cover such "brute force"-attacks.
If there are currently some issues with our services pls. have a little patience...
@hacker:
you're realy a kind guy and made my day... you idiot!
However, at last your attack has shown me in logfiles how to do and prevent such attack, thanks for the lesson!
cheers,
Uwe